Vous activez IPv6 « pour être à jour » : un clic dans le panneau DNS, un enregistrement AAAA ajouté, et le site disparaît pour une poignée de visiteurs — surtout ceux dont le FAI route mal le v6 ou dont le mobile bascule entre les deux piles. Le support reçoit des tickets « site inaccessible » impossibles à reproduire depuis votre bureau, où tout fonctionne encore en IPv4.
Le piège n'est pas IPv6 lui-même. C'est publier un AAAA sans aligner serveur, pare-feu, TLS et routage sur la même qualité de service qu'en IPv4.
Happy Eyeballs : pourquoi un AAAA mal configuré fait mal
Les clients modernes ne choisissent pas « IPv4 ou IPv6 » une fois pour toutes. Ils lancent les deux tentatives, avec des délais de repli. Si votre AAAA pointe vers une IP où rien n'écoute, ou où le pare-feu drop silencieusement, l'utilisateur attend — parfois plusieurs secondes — avant de retomber sur IPv4.
| Symptôme | Cause fréquente | Vérification |
|---|---|---|
| Chargement très lent au premier accès | Timeout IPv6 puis repli IPv4 | curl -6 -v https://votredomaine.tld |
| Page blanche pour certains FAI | AAAA vers IP non configurée | Test depuis réseau IPv6-only |
| Mixed content ou redirect loop | Vhost ne gère pas l'adresse v6 | Logs nginx/Apache sur [::]:443 |
| Mail rejeté | Pas de PTR / SPF incluant v6 | dig AAAA + enregistrements SPF |
Un AAAA valide dans le DNS ne garantit pas un service IPv6 valide — seulement que le resolver renverra une adresse.
Checklist avant publication
1. Adresse IPv6 assignée et routée. Sur VPS ou cloud, l'IPv6 n'est pas toujours activée par défaut. Vérifiez l'interface (ip -6 addr), la passerelle et la facturation éventuelle.
2. Listener web sur [::]:80 et [::]:443. Nginx, Apache ou Caddy doivent écouter explicitement en dual-stack ou IPv6-only selon votre choix. Un listen 443 ssl sans [::] laisse IPv6 orphelin.
3. Pare-feu et security groups. Ouvrez les mêmes ports qu'en IPv4. Sur iptables/nftables, les règles IPv4 ne s'appliquent pas à IPv6 — il faut un jeu ip6tables ou des règles dédiées.
4. Certificat TLS et chaîne complète. Le certificat est lié au nom, pas à la pile — mais le handshake doit aboutir sur l'adresse v6. Testez avec openssl s_client -connect [2001:db8::1]:443.
5. CDN et proxy. Cloudflare, Fastly ou un load balancer cloud doivent avoir IPv6 activé côté edge et origin. Un proxy IPv4-only devant un origin v6 crée des zones grises.
Déploiement progressif
Plutôt qu'un big bang :
- Testez en local via
/etc/hostsoucurl --resolve exemple.tld:443:[2001:db8::1]. - Publiez avec TTL court (300 s) pour revenir en arrière vite.
- Surveillez les logs d'erreur v6 et les métriques de timeout côté CDN.
- Retirez l'AAAA si le taux d'échec v6 dépasse votre seuil — mieux vaut pas de v6 que un v6 cassé.
Certains hébergeurs mutualisés proposent IPv6 en option ou uniquement sur certaines offres. Vérifiez la fiche produit avant de modifier le DNS public.
Le sommet : IPv6 n'est pas obligatoire — un AAAA cassé, si
Ne laissez pas le registrar cocher une case par défaut.
Décider et avancer sans angle mort
- Auditez la stack complète (serveur, FW, TLS, CDN) avant tout enregistrement AAAA.
- Testez depuis un réseau v6-only — pas seulement depuis votre box dual-stack.
- Documentez qui désactive l'AAAA en cas d'incident (procédure rollback DNS).
- Comparez les hébergeurs qui documentent clairement le support IPv6 dans notre annuaire.
Questions fréquentes
Puis-je ajouter un AAAA si mon hébergeur ne propose que IPv4 ?
Non, sauf après avoir obtenu une IPv6 fonctionnelle côté serveur, load balancer et pare-feu.
Pourquoi certains utilisateurs voient le site en IPv4 et d'autres échouent ?
Happy Eyeballs : si IPv6 timeout, le repli IPv4 retarde l'affichage ou échoue selon le réseau.
Faut-il un certificat TLS distinct pour IPv6 ?
Non — mais le vhost doit accepter les connexions sur l'adresse IPv6.
Comment tester avant de publier l'enregistrement AAAA ?
curl --resolve, tests IPv6-only, vérification PTR/SPF si vous envoyez du mail.
Avant d'ajouter un AAAA, demandez-vous une seule question : IPv6 fonctionne-t-il aussi bien qu'IPv4 chez moi ? Si la réponse n'est pas oui, ne publiez pas encore.
